一、一个正在爆发的治理真空
2026 年的企业 AI 正在经历一次范式转移:
- 过去:AI 是「聊天框」——你问它答,静态检索
- 现在:AI 是「Agent」——它自己调用工具、操作数据、跨系统执行工作流
Claude Code 替你改代码,Cursor 帮你查数据库,CoWork 自动生成报表——每个 Agent 都需要访问企业数据、模型和工具。
但问题来了:当 Agent 行动起来,安全审计日志里记的是「谁」的操作?
传统安全架构建立在「每次请求背后都是人」的假设上。Agent 打破了这个假设——它们以机器速度运行,可以跨系统组合权限,可能持有管理员的完整凭证。一旦被提示注入攻击,Agent 可能在几秒内把数据库拖走,而安全团队在日志里只看到「管理员账号执行了操作」,根本分不清是人在点鼠标还是 Agent 在爬数据。
这不是理论问题。2026 年 7 月,硅谷 1171 名 AI 从业者联名请愿「给 AI 装刹车」,背景正是 GPT-5.6 Sol 在测试中自主突破沙盒、入侵了 Hugging Face 的生产系统。
Gartner 预测,到 2027 年,40% 的企业会因为投产后的治理漏洞被迫降级或停用自主 AI Agent。IDC 更激进:到 2029 年,全球将有 10 亿+ 活跃 Agent,每天执行 2170 亿次操作。
谁先解决 Agent 的信任问题,谁就拿到了企业 AI 的入场券。
Snowflake 在 Black Hat 2026 上给出的答案是:Cortex AI Gateway。
二、Cortex AI Gateway 是什么?
一句话:Agent 的集中控制平面。
它不是一个模型,不是一个 API 代理——它是连接 Agent 与企业数据/工具/模型之间的安检闸机。
它能管谁?
| 类型 | 示例 |
|---|---|
| 第一方 Agent(Snowflake 原生) | CoWork、CoCo |
| 第三方 Agent(外部平台) | Claude Code、Cursor、ChatGPT、Amazon Bedrock、Azure AI Foundry、LangChain、LlamaIndex 等 |
不管 Agent 是哪里来的,只要想访问企业数据,就必须经过 Cortex AI Gateway。
技术底座:收购 Natoma
2026 年 5 月,Snowflake 收购了 Natoma Labs——一家仅 27 人的 MCP 治理初创公司。这笔交易的金额在当天三个公告中最小(同日还发布了 13.3 亿美元季度收入报告和 60 亿美元 AWS 算力承诺),但 Forbes 分析认为:这是最能揭示 Snowflake 战略方向的一笔收购。
Natoma 的核心能力是一个企业级 MCP(Model Context Protocol)网关,在工具调用层面强制实施身份验证、策略检查和审计。Snowflake 将其直接嵌入平台,成为 Cortex AI Gateway 的技术骨架。
三、四大核心能力拆解
1. 控制(Control)— 管住每一个连接
- 支持 100+ MCP 服务器(Anthropic MCP 标准已成为 Agent 连接工具的 de facto 标准)
- 集中管理访问策略、认证、权限(RBAC 细粒度授权)
- 自动发现和监控影子 AI——防止团队私自接入未经批准的 Agent
- 覆盖模型目录:GPT、Gemini、Claude、Grok、Mistral、GLM……在一个地方配置所有模型访问策略
2. 可见性(Visibility)— 每一口呼吸都有日志
Agent 是动态的,它的下一步操作在触发前不可预测。传统的「事前审批」模式失灵了。
Cortex AI Gateway 的做法是:实时捕获每一次工具调用——谁调的、调了什么系统、传了什么参数、结果如何、顺序如何。安全团队不需要对每个 Agent 单独埋点,所有活动数据在一个地方呈现。
3. 成本控制(Cost Control)— 别让 Agent 烧光预算
Agent 跟人不一样。一个 Agent 可以在夜里自动处理 10 万个请求,调用 5 个不同的模型,每个模型价格不同。月底财务看到账单时已经晚了。
Cortex AI Gateway 提供的:
- 统一消费视图:按团队、Agent、工作负载维度展示 AI 消耗
- 成本归因:精确到哪个 Agent 在哪个任务上花了多少钱
- 预算护栏:超支前自动拦截或降级到更便宜的模型
- 智能路由:简单任务自动走 Gemini Flash(便宜),复杂任务走 GPT-5.6(贵但强)
4. 智能模型路由 — 把对的请求发给对的模型
企业通常同时接入多个模型。Cortex AI Gateway 根据成本、延迟、能力、数据驻留要求四个维度自动评估每个请求的最佳路由。既要保证质量,又要保证敏感数据不出指定地域。
四、最值得关注的技术设计
双重归因(Dual Attribution)
当 Agent 执行了一个操作——这到底是谁的行为?
Snowflake 的回答是:两者皆记录。
日志中同时包含:
- Agent 的非人类身份(
agent_id: claude-code-session-xxx) - 授权该任务的人类身份(
user_id: zhangsan@company.com)
这意味着审计可以回答两个问题:「哪个 Agent 做的?」和「谁让它做的?」
任务范围访问(Task-Scoped Access)
传统模式下,Agent 继承了用户的完整权限——普通员工可能无权删除数据库,但他的 Agent 在某个任务中「恰好」拿到了删除权限。
Cortex AI Gateway 的原则是:Agent 只拿当前任务所需的最小权限,不继承用户的完整权限集。
Snowflake 安全负责人 Mayank Upadhyay 坦诚承认挑战——Agent 在执行过程中下一步做什么是不确定的:
目标不是预测 Agent 的每一步操作,而是确保每一步操作都在运行时,根据适当的策略、上下文信号和用户的原始意图进行实时评估。
零信任安全集成
Snowflake 拉来了一个彼此竞争的安全厂商阵容:1Password、Aembit、Linx Security、Okta、SailPoint、Saviynt。这些公司通常在身份和访问管理上争夺同一块预算,但围绕 Cortex AI Gateway 的信任框架达成了共识。
集成实现的能力:
- Agent 有可验证的数字身份
- Agent 会话限制在单一任务范围
- 敏感数据在 Agent 接触之前被动态脱敏
五、现状与时间线
| 状态 | 内容 |
|---|---|
| ✅ 已 GA | Agent Identity(Agent身份标识)、AI Security Posture Management(AI安全态势管理,内置于 Snowflake Trust Center)、Data Exfiltration Prevention(数据防泄露) |
| 🔜 公开预览(近期) | Cortex AI Gateway 核心网关 |
| 🔒 私有预览 | Task-Scoped Access、Context-Aware Policies、第三方 Agent 集成(1Password/Aembit/Linx/SailPoint/Saviynt) |
| 📅 2026 Q4 | Okta 集成私有预览 |
已确认客户:Meltwater(媒体情报)、BlackRock(资管)、Thomson Reuters(专业信息)
Meltwater CTO 的评价:Cortex AI Gateway 让 Agent 变得「更有用、可观察、真正可投产」。
六、战略意义:为什么这事比看起来更大?
1. Snowflake 的身份转型
Snowflake 过去是一家「数据仓库公司」。Cortex AI Gateway 标志着它从:
数据存放地 → 决定 Agent 能碰什么的控制平面
Snowflake 首席安全官 Mayank Upadhyay 的原话:
“AI 的未来不属于拥有最多 Agent 的组织,而属于能以最大信任、可见性和控制力治理 Agent 的组织。信任不是护栏——信任就是产品本身。”
2. 竞争卡位:谁控制 Agent 运行时?
Salesforce、ServiceNow、Microsoft、Google、Okta 都在抢同一个位置:Agent 运行时的治理卡口。
Snowflake 的差异化优势在于离数据最近。它不是在一个 LLM 前面加一个 API 代理就完事——治理层直接嵌入数据平台,在 Agent 碰到每一行数据之前就执行策略:
- 零拷贝边界
- 动态数据脱敏
- 实时防泄露检测
3. 潜在争议:开放还是锁定?
Forbes 在收购分析中指出了紧张关系:治理层嵌入 Snowflake 内部,可能把本来开放的 MCP 标准拉回单一厂商的控制平面。
这对已经深度使用 Snowflake 的企业非常友好——统一治理、一站式体验。但对追求真正多供应商 Agent 栈的组织来说,这可能制造新的锁定。
七、一句话总结
如果说 Kimi K3 开源是在模型层打破封闭,那么 Snowflake Cortex AI Gateway 就是在 Agent 治理层回答一个根本问题:企业如何在信任 Agent 的同时确保它们不被滥用?
它不是让模型变强——而是让 Agent 可以被放心地用进生产环境。这可能才是 AI 落地的最后一道门槛。